《Disney +》 迪士尼、Marvel、彼思、星球大戰…  《超級機器人大戰》系列30周年紀念最新作《超級機器人大戰30》將於PS4登場!本日公開官方網站及遊戲前導宣傳影片!   銀河配色的「PlayStation 5保護套」發售!配合不同顏色保護套的「DualSense無線控制器」新色亦登場!   《小小夢魘2》強化版即日起登陸PS5   《NBA 2K22》為PlayStation帶來新賽季和新發現   《Ghostbusters: Afterlife In Dreams Universe》遊戲幕後   全球首款!專為躺著使用設計的VR設備「HalfDive」亮相   《刺客教條:奧德賽》與《維京紀元》在「跨界故事」中擦出火花   動畫化與遊戲化!以東京山手線各站為靈感的偶像計畫「STATION IDOL LATCH」啟動! 

黑客借Meta AI客服漏洞 大規模劫持Instagram帳號

商業

根據報導,社群媒體平台 Instagram 近期出現嚴重資安風,多名用戶的帳號遭到駭客入侵,而攻擊的核心竟與 Meta 自身人工智能支援聊天機器人有關。駭客透過巧妙欺騙這套 AI 系統,繞過了安全防護,成功掌控用戶的帳號。這起事件凸顯了 AI 技術在效率與安全性之間存在的潛在失衡,引發業界廣泛關注。

攻擊手法驚人簡單

根據多名受影響用戶在 Reddit 與 X(前身為 Twitter)平台上的描述,他們的 Instagram 帳號在毫無預警的情況下遭到接管。一段在 X 上流傳的影片,詳細揭露了駭客的攻擊步驟。駭客首先使用 VPN 偽裝成受害者的所在地,以避免觸發 Instagram 的自動帳戶保護機制。接著,他們開啟與 Meta AI 支援助理的聊天視窗,並指示該聊天機器人向受害者的帳號添加一個新的電子郵件地址。令人驚訝的是,這個聊天機器人竟直接將驗證碼發送到了駭客所提供的郵箱中。駭客隨後將這個驗證碼提供給聊天機器人,機器人便顯示出一個「重設密碼」的按鈕。駭客點擊按鈕,設定新密碼後,便輕而易舉地接管了整個帳號。

受影響的知名帳號

此次攻擊的受害者遍佈各領域,其中包括已於 2017 年停止活動的歐巴馬時代白宮官方 Instagram 帳號,以及美國太空軍首席軍士長 John Bentivegna 的帳號。資安研究員 Jane Wong 也在社群媒體上證實了自己的帳號遭到入侵。她表示:「我的密碼在不知不覺中被更改,並且在昨天一整天都持續收到不同的密碼重設嘗試請求,情況相當令人擔憂。」

安全驗證的致命缺陷

進一步分析顯示,這起攻擊的關鍵漏洞在於,駭客從頭到尾都不需要入侵受害者原本綁定的電子郵件信箱。整個流程完全繞過了傳統的雙重驗證(2FA)邏輯,直接利用了 Meta AI 支援聊天機器人對「提供新郵箱」並「發送驗證碼」這一行為的授權機制。外媒 TechCrunch 實際驗證了影片中顯示的駭客公開郵箱,確認其確實成功收到了 Instagram 發出的驗證碼。這證明該攻擊手法不僅可行,而且操作難度極低。

Meta 的緊急回應

面對日益升高的輿論壓力,Meta 發言人 Andy Stone 於週一回應了 Jane Wong 及其他用戶的貼文,表示此問題已經獲得修復。然而,Meta 並未立即對 TechCrunch 的進一步提問做出回應,因此有總共有多少 Instagram 用戶的帳號因此被不當存取,至今仍是個未知數。這起事件也引發了外界對於 Meta 在 AI 客服安全性設計上的疑慮,是否為了追求自動化與便利性,而犧牲了關鍵的驗證環節。

AI 客服的雙面刃

這並非第一次有駭客利用 AI 聊天機器人的漏洞進行攻擊。企業為了降低客服成本與提升回應速度,紛紛導入 AI 助理,但這些系統往往缺乏對複雜突發狀況的判斷與邏輯推理能力。在本次事件中,AI 客服無法辨別要求添加新郵箱的用戶是否為該帳號的真正擁有者,也未能意識到,將「重設密碼」的權限交給一個剛提供新驗證郵箱的「陌生人」,存在多大的安全風險。

如何保護你的帳號

雖然 Meta 已修補此漏洞,但用戶仍應提高警覺。資安專家建議,除了啟用雙重驗證外,最好使用獨立的驗證器應用程式(如 Google Authenticator 或 Authy),而非單純依賴手機簡訊或電子郵件。因為基於郵件或簡訊的驗證碼,仍存在被攔截或誘導的風險。此外,用戶應定期檢查帳號綁定的電子郵件與手機號碼,確保沒有任何不明資訊被添加。對於任何要求提供驗證碼的客服對話,都應保持謹慎,即使這對話來自官方管道。

事件深遠影響

這起事件的嚴重性在於它揭示了 AI 系統在資安領域的脆弱性。當 AI 被賦予越來越多與帳號管理相關的權限時,如何設計更嚴謹的邏輯流程來驗證用戶身份,將成為所有科技公司必須面對的課題。駭客的手法說明,攻擊者不再僅是尋找程式碼中的漏洞,更懂得利用 AI 設計上的邏輯缺失。這也讓外界開始反思,在追求全自動化服務的同時,是否應該保留人工客服作為最終的審查防線。

從資安研究員到政府單位帳號,從一般用戶到公眾人物,本次事件影響範圍之廣,再次證明了在數位時代,沒有任何帳號是絕對安全的。隨著 AI 技術持續深入日常生活的每個角落,開發者必須更加謹慎地評估每一次 AI 互動可能帶來的風險,否則,便利與安全之間的失衡,終將釀成更大的災難。未來,企業在部署 AI 客服時,投入更多資源於情境理解與異常行為偵測,或許才是避免類似事件重演的關鍵。

根據安全研究人員的分析,此類攻擊模式的出現,代表著網路威脅已經從單純的技術破解,演進到對人機互動流程的社會工程學攻擊。駭客不再需要編寫複雜的惡意程式碼,只需掌握 AI 系統設計的「潛規則」,便能輕易突破防線。這也呼籲所有 AI 開發者,在訓練模型時,必須納入更多的安全情境,例如「要求更改帳號聯絡資訊」這類高風險行為,應觸發更嚴格的驗證程序,而不僅僅是送出一個驗證碼。Instagram 的這起事件,無疑是所有擁抱 AI 客服的企業,都應該深刻警醒的一堂課。

參考來源:https://techcrunch.com/2026/06/01/hackers-hijacked-instagram-accounts-by-tricking-meta-ai-support-chatbot-into-granting-access/

TechApple

隨機商業新聞